Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/s1lkys/cve-2021-24884
फ़िशिंग उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणसामाजिक इंजीनियरिंगपेलोड डेवलपमेंट
GitHubs1lkys/cve-2021-24884

CVE-2021-24884

यदि कोई प्रमाणित उपयोगकर्ता जो किसी भी प्रकार से वर्डप्रेस PHP कोड संपादित करने में सक्षम है, एक दुर्भावनापूर्ण लिंक पर क्लिक करता है, तो Formidable Forms 4.09.04 में XSS के माध्यम से PHP कोड संपादित किया जा सकता है।

रिपॉजिटरी देखें
184 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-24884

Formidable 4.09.04 में XSS2RCE

Formidable 4.09.04 ने कुछ HTML टैग जैसे <audio>,<video>,<img>,<a> और <button> को इंजेक्ट करने की अनुमति दी। यह एक अप्रमाणित, दूरस्थ हमलावर को एक दुर्भावनापूर्ण लिंक इंजेक्ट करके HTML-इंजेक्शन का शोषण करने की अनुमति दे सकता है। HTML-इंजेक्शन प्रमाणित उपयोगकर्ताओं को लिंक का अनुसरण करने के लिए धोखा दे सकता है। यदि लिंक पर क्लिक किया जाता है, तो जावास्क्रिप्ट कोड निष्पादित किया जा सकता है जिसके परिणामस्वरूप संग्रहीत XSS होता है। यह कमजोरी प्रभावित सिस्टम के वेब-आधारित एंट्री निरीक्षण पृष्ठ में लिंक के लिए "data-frmverify" टैग के अपर्याप्त स्वच्छता के कारण है। CSRF के साथ संयोजन में एक सफल शोषण हमलावर को उपयोगकर्ता के विशेषाधिकारों के साथ प्रभावित सिस्टम पर मनमानी कार्रवाई करने की अनुमति दे सकता है। इन कार्रवाइयों में उपयोगकर्ता का पासवर्ड बदलकर उसका खाता चुराना या हमलावरों को एक प्रमाणित उपयोगकर्ता के माध्यम से अपना कोड सबमिट करने की अनुमति देना शामिल है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन होता है। यदि कोई प्रमाणित उपयोगकर्ता जो किसी भी प्रकार से Wordpress PHP कोड संपादित करने में सक्षम है, दुर्भावनापूर्ण लिंक पर क्लिक करता है, तो PHP कोड संपादित किया जा सकता है। यहाँ राइटअप पढ़ें

Payload```

Delete this form entry?

=========================Full encoded payload============================================

Update now to get ADD-ONS for free!

Content-Disposition: form-data; name="item_meta[22]"

Because of our anniversary we issue a free Update for all our customers. included are: - New ADD-ONS

Only for a short time available

Update here

root@kitploit:~
# संदर्भ
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS_PAYLOAD_FORMIDABLE.txt
* https://github.com/S1lkys/XSS-in-Formidable-4.09.04/blob/main/XSS-in-Formidable-4.09.04.pdf 
* https://youtu.be/kBmXCXUInPQ
* https://youtu.be/kx5P6jz6SWo
* https://github.com/Strategy11/formidable-forms/blob/master/changelog.txt
* https://github.com/Strategy11/formidable-forms/pull/335/files
* https://wpscan.com/vulnerability/b57dacdd-43c2-48f8-ac1e-eb8306b22533
टूल डाउनलोड करें